MailTwin
Конфиденциальность

Политика конфиденциальности

Последнее обновление: 25 июля 2026 г.

Краткая суть в одном абзаце

MailTwin работает на вашем Mac. Когда вы просите облачного ИИ-провайдера обработать письмо, нужное сообщение или черновик и выбранные примеры стиля идут прямо с Mac этому провайдеру и никогда не проходят через ИИ-сервер MailTwin. API-ключи хранятся в Связке ключей macOS и предъявляются только выбранному провайдеру. Apple Intelligence и Ollama могут работать локально. Отдельный трафик обновлений, конфигурации, лицензирования и необязательной телеметрии перечислен ниже.

Очистка входящих работает локально. На Вашем Mac она проверяет отправителя, тему, дату, ящик и статус прочтения/флага не более чем у 150 писем. Тексты и вложения не открываются; данные очистки не отправляются ИИ-провайдеру и не создают нового сетевого потока MailTwin.

Служебный трафик и обработчики

Помимо явно запущенных вами запросов к ИИ, MailTwin выполняет только следующие служебные запросы:

Данные, которые остаются на Вашем Mac

Данные, которые уходят выбранному Вами провайдеру ИИ

Когда Вы запускаете действие ИИ (ответ, резюме, улучшение черновика и т. д.), мы отправляем провайдеру:

К этому трафику применяется политика конфиденциальности провайдера. Аутентифицирует запрос Ваш собственный API-ключ у этого провайдера; для провайдера запрос выглядит так же, как любой другой запрос с Вашего аккаунта.

MailTwin никогда не отправляет провайдеру: никакую почту сверх перечисленных выше письма, черновика и стилевых примеров, содержимое других Ваших учётных записей, Вашу Связку ключей, Ваш лицензионный ключ, а также имя и e-mail, заданные Вами при онбординге.

Автообновление (updates.mailtwin.ai)

MailTwin использует Sparkle 2 и проверяет обновления примерно раз в 24 часа. Запрос забирает XML-файл appcast по адресу https://updates.mailtwin.ai/appcast.xml. У запроса User-Agent вида MailTwin/<build>. Cloudflare (отдающий файл) фиксирует IP запроса и User-Agent в стандартных журналах CDN. Мы не связываем эти запросы с каким-либо другим идентификатором.

Обновления подписаны закрытым ключом EdDSA, который держит Smilodon AS. Sparkle проверяет подпись по открытому ключу, вшитому в MailTwin, до установки — даже если бы наш сервер обновлений был скомпрометирован, злоумышленник не смог бы отправить Вам вредоносное обновление.

Удалённая конфигурация (updates.mailtwin.ai)

MailTwin запрашивает небольшой JSON-документ по адресу https://updates.mailtwin.ai/config.json примерно раз в четыре часа. Его задача — переключить аварийный выключатель на конкретной комбинации провайдер/модель, если стороннее API внезапно меняет несовместимое поведение. Запрос несёт тот же User-Agent, что и appcast выше, и никакой другой информации о клиенте.

Телеметрия с явным согласием (telemetry.mailtwin.ai)

Только по согласию — по умолчанию выключена. Если включить её в Настройки → Конфиденциальность, MailTwin отправляет псевдонимизированные события использования на https://telemetry.mailtwin.ai/events. Запись содержит имя события, строго ограниченные свойства (например, действие, провайдер, длительность или класс ошибки), случайный ротируемый UUID установки, сборку MailTwin, версию macOS и метку времени ISO. UUID различает одну установку до ротации, поэтому это псевдоним, а не анонимные данные; он не связан с именем, адресом, лицензией или покупкой.

Cloudflare неизбежно обрабатывает исходный IP на периферии для доставки и ограничения запросов и выводит двухбуквенный код страны. Worker MailTwin хранит код страны, но не записывает IP или User-Agent в D1. MailTwin и Smilodon AS не сохраняют исходный IP.

Телеметрия никогда не включает содержание, адреса или темы писем, подсказки, ответы ИИ, ваше имя или адрес. Разрешённая схема событий и свойств отклоняет всё остальное. Локальный журнал доступен в Настройки → Конфиденциальность → «Показать отправленные данные».

Принятые записи хранятся в Cloudflare D1 не более 90 дней. Ежедневное плановое удаление очищает старые строки по серверному времени получения. Они нужны только для анализа использования, надёжности и совместимости приложения/macOS; мы их не продаём и не сдаём в аренду.

Отключение очищает неотправленную локальную очередь и журнал, ротирует текущий UUID и прекращает будущую отправку. Уже принятые записи не исчезают мгновенно: можно запросить удаление по текущему UUID либо дождаться автоматического истечения в течение 90 дней.

Отчёты о сбоях

MailTwin локально пишет дампы сбоев в ~/Library/Logs/MailTwin/. В этой версии нет механизма отправки отчётов о сбоях: MailTwin никуда не передаёт эти файлы. Диагностический отчёт перечисляет только имена и размеры файлов, никогда их содержимое. Локальные файлы можно в любое время проверить или удалить.

Платежи и лицензирование (LemonSqueezy)

Покупки обрабатывает LemonSqueezy в качестве торгового агента (merchant of record). Когда Вы покупаете лицензию, LemonSqueezy собирает данные, нужные для обработки платежа и налогового соответствия (Ваше имя, e-mail, страна, реквизиты оплаты). Применяется их политика конфиденциальности.

Активация лицензии вызывает https://api.lemonsqueezy.com/v1/licenses/* с Вашего Mac, передавая лицензионный ключ и хешированный отпечаток машины (получен из IOPlatformUUID плюс bundle id). Отпечаток нужен, чтобы соблюдать лимит мест. У

Чего мы никогда не собираем

Ваши права (GDPR, CCPA)

Вы можете экспортировать локальные настройки (Настройки → Конфиденциальность → Экспорт настроек) и удалить локальные данные MailTwin (Настройки → Конфиденциальность → Удалить всё). По данным покупки или лицензии у Smilodon AS либо LemonSqueezy напишите на [email protected]. Мы ответим в установленный законом срок.

Телеметрия псевдонимизирована и не связана с именем или адресом покупки, поэтому одного e-mail недостаточно для поиска строк. Чтобы удалить их до автоматического 90-дневного истечения, укажите текущий UUID установки. На Mac его можно получить командой defaults read ai.mailtwin.app telemetryInstallId; поддержка поможет.

При отключении UUID ротируется. Строки, принятые под старым UUID, после этого невозможно связать с вами или найти по e-mail; автоматическое удаление через 90 дней служит гарантией.

Дети

MailTwin не предназначен для детей младше 13 лет. Мы заведомо не обрабатываем данные людей младше 13 лет.

Изменения этой политики

Существенные изменения публикуются здесь и упоминаются в release notes приложения. Дата «Последнее обновление» в начале отражает самое свежее изменение.

Контакты

Smilodon AS
Норвегия
[email protected] — вопросы по конфиденциальности, [email protected] — вопросы по продукту.